Une attaque contre Claude Code et MCP permet le vol persistant de jetons

Des chercheurs ont démontré une attaque contre Claude Code qui dérobe des jetons OAuth via des intégrations MCP malveillantes et des hooks npm.

Written By
Ken Underhill
Ken Underhill
May 11, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les assistants de programmation basés sur l’IA sont de plus en plus profondément intégrés aux plateformes SaaS d’entreprise, mais une nouvelle étude montre que ces connexions peuvent introduire des risques de vol d’identifiants difficiles à détecter.  

Des chercheurs ont démontré une attaque de type MitM ciblant Claude Code d’Anthropic, qui exploite des intégrations MCP pour dérober des jetons OAuth et conserver un accès persistant aux plateformes SaaS et aux API connectées. 

« Les agents d’IA utilisés pour le développement et le déploiement de code sont bien plus que de simples facteurs “inconnus”, a déclaré par e-mail à eSecurityPlanet Idan Cohen, chercheur en sécurité chez Mitiga. »

Il a ajouté : « Le paysage des menaces a radicalement changé : on est passé d’une compromission isolée à des attaques massives contre la chaîne logistique, déclenchées par un fichier d’“instructions” anodin chargé silencieusement dans votre projet. »

Idan a expliqué : « Un seul fichier, stocké localement avec les autorisations standard de l’utilisateur (aucune élévation de privilèges n’est nécessaire), contient les configurations codées en dur d’un agent d’IA auquel nous accordons beaucoup trop de confiance, et il peut être modifié discrètement. »

Principaux enseignements de l’étude

  • Des chercheurs ont démontré une attaque MitM contre Claude Code qui exploite des intégrations MCP pour dérober des jetons OAuth.
  • L’attaque cible le fichier de configuration ~/.claude.json utilisé par Claude Code et les intégrations MCP.
  • Les hooks npm postinstall peuvent réécrire silencieusement les URL des serveurs MCP et rediriger le trafic via des proxys contrôlés par les attaquants.
  • Les sessions OAuth peuvent sembler légitimes dans les journaux d’audit SaaS, car les requêtes proviennent d’une infrastructure de confiance.
  • La simple rotation des jetons peut ne pas suffire à stopper l’attaque si des hooks malveillants continuent de réécrire les configurations MCP.

Risques liés à Claude Code et à MCP face aux contrôles de sécurité 

Risque de sécurité lié à Claude MCP identifiéMesure de protection recommandée
Hooks npm malveillants du cycle de vieRestreindre ou surveiller l’exécution des scripts postinstall.
Modifications non autorisées des points de terminaison MCPSurveiller ~/.claude.json et les fichiers de configuration MCP.
Vol persistant de jetons OAuthLimiter la portée des jetons et réduire leur durée de vie.
Interception dissimulée du trafic via un proxyDéclencher une alerte en cas de proxys localhost et de connexions sortantes inhabituelles.
Manque de visibilité sur les outils d’IAMettre en place une journalisation centralisée et des analyses comportementales.
Environnements de développement compromisSegmenter les systèmes de développement de l’infrastructure de production.
Modifications persistantes de configuration malveillantesTester les procédures de réponse aux incidents et de rotation des identifiants.
Advertisement

Les outils d’IA élargissent la surface d’attaque  

L’étude montre comment les environnements de développement assistés par l’IA et les configurations locales des outils d’IA deviennent des surfaces d’attaque de plus en plus intéressantes pour les acteurs malveillants. 

MCP permet à des assistants de programmation basés sur l’IA, comme Claude Code, de se connecter directement à des systèmes externes à l’aide de l’authentification OAuth.  

À mesure que les organisations intègrent ces outils dans leurs flux de développement, des jetons OAuth compromis peuvent donner aux attaquants un accès étendu à des systèmes sensibles tout en continuant de sembler légitimes dans les journaux d’audit. 

Au cœur de la chaîne d’attaque se trouve le fichier de configuration ~/.claude.json qui stocke les paramètres des serveurs MCP, les jetons OAuth, les indicateurs liés à la confiance et les informations de connexion utilisés par Claude Code. 

Les chercheurs ont indiqué que les attaquants peuvent exploiter des hooks du cycle de vie de npm pour modifier discrètement le fichier et rediriger le trafic MCP via des proxys contrôlés par les attaquants. 

Fonctionnement de l’attaque contre Claude Code 

L’attaque commence par un paquet npm malveillant déguisé en utilitaire ou outil d’aide légitime destiné aux développeurs. 

Lors de l’installation, un hook postinstall caché s’exécute automatiquement et modifie les chemins de projet Claude Code approuvés tout en réécrivant les entrées des serveurs MCP dans le fichier de configuration local. 

Lorsqu’une victime clone ensuite un dépôt dans l’un de ces répertoires approuvés préconfigurés, Claude Code charge automatiquement le hook contrôlé par l’attaquant sans demander confirmation à l’utilisateur, car la relation de confiance a déjà été établie.

Le hook malveillant réécrit alors les URL des serveurs MCP pour les diriger vers un proxy contrôlé par l’attaquant, plaçant de fait l’adversaire au milieu des échanges de jetons OAuth et du trafic MCP ultérieur. 

Lorsque Claude Code actualise la session MCP, les jetons OAuth transitent par l’infrastructure de l’attaquant tout en apparaissant comme un trafic réseau légitime d’Anthropic. 

Advertisement

Pourquoi l’attaque est difficile à détecter 

Comme les journaux côté fournisseur continuent d’afficher des utilisateurs légitimes, des sessions OAuth valides et une infrastructure source de confiance, les fournisseurs SaaS en aval peuvent ne pas détecter immédiatement les comportements suspects.

Les chercheurs ont souligné la valeur des jetons volés, car ils sont persistants, disposent d’une portée étendue et sont stockés en clair dans le fichier de configuration local. 

La simple rotation des jetons peut ne pas suffire à stopper l’attaque, car le hook malveillant peut réécrire continuellement la configuration MCP et récupérer les jetons actualisés. 

Comment réduire les risques liés aux outils d’IA 

Les organisations qui utilisent Claude Code ou des plateformes de développement similaires assistées par l’IA devraient mettre en place des contrôles en couches axés sur la surveillance des configurations, la sécurité OAuth, la visibilité sur les points de terminaison et la gouvernance de la chaîne logistique logicielle. 

  • Établir une référence des points de terminaison MCP approuvés et surveiller ~/.claude.json ainsi que les fichiers de configuration au niveau des projets afin de détecter toute modification non autorisée.
  • Restreindre les paquets npm superflus, les extensions de navigateur, les outils d’IA et les intégrations MCP au moyen de politiques centralisées d’approbation et de listes d’autorisation.
  • Surveiller les activités suspectes d’actualisation OAuth, les proxys localhost, les comportements SaaS inhabituels et les connexions réseau sortantes inattendues.
  • Limiter la portée et la durée de vie des jetons OAuth tout en stockant les identifiants de manière sécurisée, si possible à l’aide de trousseaux de clés chiffrés ou de coffres-forts d’identifiants.
  • Mettre en place une journalisation centralisée et des analyses comportementales afin de mettre en corrélation l’activité des développeurs, l’utilisation des outils d’IA et les schémas d’accès aux services SaaS en aval.
  • Segmenter les environnements de développement des systèmes de production sensibles afin de réduire l’impact des points de terminaison compromis ou des intégrations malveillantes.
  • Tester régulièrement la réponse aux incidents, la rotation des identifiants et les procédures de récupération afin de s’assurer que les hooks malveillants et les mécanismes de persistance sont entièrement supprimés.
Advertisement

Ensemble, ces mesures peuvent contribuer à réduire l’exposition et à renforcer la résilience face aux menaces liées aux outils d’IA.  

L’IA accroît les risques liés à la chaîne logistique 

L’étude montre comment les assistants de programmation basés sur l’IA élargissent les risques pesant sur la chaîne logistique logicielle au-delà des dépôts et des pipelines CI/CD traditionnels. 

À mesure que les organisations intègrent davantage les agents d’IA aux systèmes d’entreprise et aux plateformes SaaS, les fichiers de configuration locaux, les relations de confiance OAuth, les extensions de navigateur et les intégrations d’outils d’IA peuvent créer des possibilités supplémentaires de persistance et d’accès non autorisé.

Les résultats montrent également que les environnements de développement assistés par l’IA recouvrent de plus en plus la sécurité des points de terminaison, la sécurité des identités et la gouvernance de la chaîne logistique logicielle. 

Comme de nombreuses intégrations d’IA fonctionnent via des sessions OAuth légitimes, une infrastructure de confiance et des comptes utilisateurs valides, les activités suspectes peuvent se fondre dans les journaux d’audit SaaS et les flux de travail des développeurs habituels, ce qui complique leur détection et leur attribution par les équipes de sécurité.

À mesure que les intégrations d’IA se développent, les organisations s’appuient sur des solutions Zero Trust pour renforcer le contrôle des accès et la visibilité. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.